Sicurezza
Una panoramica dei controlli che proteggono i dati dei brand e dei fornitori nella piattaforma Trama: trattamento confinato nell’Unione Europea, crittografia in transito e a riposo, accessi a privilegio minimo e traccia completa delle attività.
Ultimo aggiornamento: 19 agosto 2026
Trattamento europeo
Ogni componente che tratta i dati dei clienti opera all’interno dell’Unione Europea: il database in Irlanda, l’archiviazione dei file a Milano, l’applicazione a Francoforte e gli endpoint di inferenza dei modelli su infrastruttura europea. Il traffico autenticato non transita su reti extraeuropee.
La pagina pubblica del passaporto è distribuita attraverso una rete di distribuzione globale, affinché un codice stampato su un capo sia risolvibile in qualsiasi parte del mondo. Quella pagina contiene le informazioni di prodotto che un passaporto è tenuto a pubblicare e nessun dato personale.
Riservatezza dei documenti dei fornitori
I documenti dei fornitori sono conservati in un archivio privato, mai accessibile pubblicamente. L’unico contenuto pubblicato è il passaporto, e ciò che vi compare è determinato campo per campo prima della pubblicazione: il brand verifica l’elenco esatto dei campi prima di procedere.
Crittografia
Tutto il traffico è servito in TLS e l’HTTP in chiaro è reindirizzato prima di raggiungere l’applicazione. I file archiviati sono cifrati a riposo e versionati, così che una modifica errata possa essere ripristinata.
Accesso dei fornitori senza credenziali
I fornitori trasmettono i documenti attraverso un link a uso singolo con validità limitata. Non viene creato alcun account e non viene emessa alcuna password: viene così eliminata una categoria di rischio legata alle credenziali in una filiera in cui la loro gestione non può essere imposta.
Conferma umana prima della pubblicazione
L’estrazione automatica propone i valori, non li conferma. Ogni informazione è confermata da un utente identificato del brand prima di poter entrare in un passaporto, e la conferma è registrata insieme all’evidenza su cui si fonda.
Tracciabilità e immutabilità
Le evidenze confermate e il registro delle attività sono in sola aggiunta. I passaporti pubblicati sono immutabili: una correzione viene emessa come nuova versione e la versione precedente resta accessibile, così che un riferimento citato da un’autorità continui a risolvere il contenuto citato.
Statistiche di scansione
Gli eventi di scansione sono registrati esclusivamente a livello di paese. Non viene assegnato alcun identificativo del visitatore, non viene installato alcun cookie e nulla viene scritto sul dispositivo. Le viste aggregate applicano una soglia minima di gruppo, così che una singola scansione non possa essere isolata.
Allineamento alla ISO/IEC 27001
I controlli qui descritti seguono il set di controlli della ISO/IEC 27001: trattamento confinato nell’Unione Europea, crittografia in transito e a riposo, accessi a privilegio minimo, registro in sola aggiunta e assenza di dati personali nel livello pubblico.
La certificazione formale rientra nella nostra roadmap di crescita. Nel frattempo forniamo su richiesta il dettaglio architetturale e le evidenze di questi controlli, a supporto di security review e due diligence fornitori.
Segnalare una vulnerabilità
Scrivere a hello@tramaproof.com indicando "security" nell’oggetto. Le segnalazioni in buona fede sono benvenute e non danno mai luogo ad azioni legali.